@ru_docker

Страница 496 из 610
Алексей
28.08.2018
07:29:31
миленько

Andrey
28.08.2018
07:33:37
а тыкать пробовал? так да забавно смотрится

Алексей
28.08.2018
07:35:00
да потыкал

конечно я не вспомню про него когда_будет_нужно но вдруг

Google
Terminator
28.08.2018
20:03:09
@marinintim будет жить. Поприветствуем!

Граф Атос будет жить. Поприветствуем!

@hullabaloom будет жить. Поприветствуем!

Dan
29.08.2018
19:38:41
Коллеги

Почти пятничный тред есть: насколько безопасно использование docker machine

Основной вопрос: может ли злоумышленник каким-либо образом управлять сервером с докерами? В MitM атаке, например?

Понятно, что поимев доступ к локальной машине или к серверу - это уже не вопрос. А вопрос именно про открытый наружу порт, и всё вот в этом духе

AstraSerg
29.08.2018
19:41:37
Порты в любом случае закрывать нужно

tcp/2376 емнип

Gleb
29.08.2018
19:43:39
Основной вопрос: может ли злоумышленник каким-либо образом управлять сервером с докерами? В MitM атаке, например?
https://success.docker.com/article/how-do-i-enable-the-remote-api-for-dockerd если так делаешь то через апишку да

Дмитрий
29.08.2018
19:44:13
если с ssl ca - безразлично

Dan
29.08.2018
19:46:58
Порты в любом случае закрывать нужно
Ок, а есть ли возможность пустить траффик через ssh, например?

Google
Dan
29.08.2018
19:47:21
если с ssl ca - безразлично
Вот я тоже думаю что с ssl открытый порт не является проблемой

Gleb
29.08.2018
19:47:50
если самоподписный то считай что нет

Dan
29.08.2018
19:47:51
@lain0 тут говорят что лучше порт всё-таки не открывать наружу

Дмитрий
29.08.2018
19:48:48
если самоподписный то считай что нет
если CA и валидируешь УЦ - то без разницы

Dan
29.08.2018
19:49:05
если самоподписный то считай что нет
Меня интересуют подробности и конкретные случаи взлома при использовании самоподписанного сертификата

Gleb
29.08.2018
19:49:07
если CA и валидируешь УЦ - то без разницы
часто такое видел не у себя в продакшене?

Дмитрий
29.08.2018
19:49:26
часто такое видел не у себя в продакшене?
эм, несколько внутренних УЦ имеем с валидацией

у меня даже VPN до личного VPS так

Sergei
29.08.2018
19:50:01
а как тогда вообще юзать docker-machine удалённо тока через vpn ?

Admin
ERROR: S client not available

Dan
29.08.2018
19:50:18
200 евро\час
В смысле?

Дмитрий
29.08.2018
19:50:23
НЕ У СЕБЯ
эм, у меня не продакшен, ну….

Gleb
29.08.2018
19:51:10
эм, у меня не продакшен, ну….
да какая разница, люди такую дичь творят, например по дефолту докер когда ставится слушает сокет, товарищ идет качает роль для ансибл с гитхаба, а там https://success.docker.com/article/how-do-i-enable-the-remote-api-for-dockerd и привет

Дмитрий
29.08.2018
19:51:35
ну так я про то, что если закрыть ssl + ca то норм

а то что люди наружу редисы, докеры и мемкэши голым задом выставляют в сеть - другая история

Dan
29.08.2018
19:52:47
200 евро\час
Что там с сертификатами самоподписанными?

а то что люди наружу редисы, докеры и мемкэши голым задом выставляют в сеть - другая история
@lain0 хочет использовать docker machine. но боится наружу высовывать порт. собственно, он интересовался можно ли траффик завернуть в ssh? или следует ходить через vpn ?

Google
Dan
29.08.2018
19:54:47
Насколько я понял, если сверять данные сертификата, пусть даже самоподписанного, то можно вполне себе использовать открытый порт и ssl

Но меня скорее интересуют конкретные практики использования :)

Ну как меня... @lain0 интересуется :)

Дмитрий
29.08.2018
19:55:32
https://docs.docker.com/engine/security/https/#create-a-ca-server-and-client-keys-with-openssl

кстати говоря, если накатывать через docker-machine - сразу будет с ssl =)

Страница 496 из 610